运营安全
运营安全保护 Iroha 部署周边的人员、主机、凭据和流程。账本只记录已接受的状态变更;运营方还必须另行保护工作站、签名密钥和事件响应流程。
将以下控制措施作为部署基线,并根据风险价值和组织要求进行调整。
建立运营基线
- 维护验证器主机、对等节点身份、账户权限主体、签名设备、公共端点及负责人员的清单。
- 为开发、测试和生产使用不同的凭据。每个签名方、Bearer 令牌和私钥只能用于一个环境。
- 将配置和部署自动化保存在可审查的版本控制中;运行时从获批的秘密存储或签名设备注入秘密。
- 记录发布制品的预期哈希或签名,并在部署前进行验证。严格限制能够替换二进制文件、创世材料、配置或服务定义的人员。
- 对操作系统账户、Iroha 权限和网络管理实行最小权限;每个角色只获得完成工作所需的权限。
- 在投入生产前测试备份、恢复、密钥替换和对等节点恢复流程。
保护密钥和签名方
- 私钥、种子材料、Bearer 令牌、授权标头和恢复秘密不得进入源代码管理、问题跟踪器、聊天记录、屏幕截图或公开文档。
- 对高价值权限主体使用硬件支持或隔离的签名方式。客户端能够委托签名时,应让原始密钥远离浏览器和通用应用进程。
- 为日常交易、治理、部署和恢复使用不同的权限主体。
- 加密秘密存储及其备份;对私钥备份应用与在线密钥相同的访问控制。
- 维护并测试密钥替换或撤销流程。策略要求替换或怀疑密钥暴露时,应立即替换。
- 验证器成员、特权角色或高价值资产发生变更时,要求独立审查。
硬化节点和操作员访问
- 在当前仍受供应商支持且已安装补丁的系统上运行节点和运营工具,并禁用不必要的服务。
- 仅允许具名运营人员通过经过审计的加密通道取得管理访问权限。
- 将非公共接口置于专用网络或 VPN 中。
- 只公开部署所需的 Torii、监控和应用路由。
- 使用适合相应环境的速率限制和传输安全来保护所有公共入口。
- 通过严格的文件权限保护配置文件和服务凭据。秘密不得出现在命令行、进程列表或 shell 历史记录中。
- 风险模型要求独立控制时,应分离验证器、客户端、监控和备份职责。
- 从可信来源同步时间,并保留足够的系统、服务和网络日志以供调查。
保护浏览器和管理工作流
对于使用 Web 界面的运营人员:
- 在受管理的工作站上,使用当前仍受供应商支持并已完全更新的浏览器。
- 使用专用的运营人员配置文件或设备,只安装必要的扩展。
- 批准请求前验证来源和证书。
- 将仿冒域名、意外重定向以及索要原始密钥材料的请求视为安全事件。
- 阻止无关网站和扩展访问当前运营会话。
- 使用短期会话,并要求对特权操作重新认证。
- 向签名方显示交易详情。运营人员必须能够在批准前核实权限主体、网络、指令、资产和费用。
浏览器隔离可以减少暴露面,但运营人员仍须审查交易并使用安全签名方式。
监测和响应
监控以下信号:
- 验证器和对等节点成员关系变更
- 反复出现的授权失败或异常特权指令
- 意外的软件、配置或路由变更
- 超出正常基线的签名、查询和交易失败
- 资源耗尽、共识停滞或预期对等节点丢失
- 符合欺诈规则的资产、权限和账户变更
将警报发送到不依赖受影响主机的通道。保留相关日志、配置快照、账本事件和交易哈希,并附可靠时间戳。请参阅欺诈监控和性能与指标。
恢复计划
在投入生产前准备恢复计划。该计划必须明确:
- 谁可以宣布并协调事件
- 如何联系验证器、基础设施运营人员、应用所有者和受影响用户
- 哪些权限主体能够撤销权限、替换密钥或变更对等节点成员关系
- 可信二进制文件、配置、创世记录、备份和密钥清单存放在何处
- 恢复后如何验证网络及依赖应用
事件发生时:
- 隔离受影响的主机、凭据、路由或权限主体,并保全证据。
- 保留日志和账本引用,记录每项恢复操作。
- 通过获批的治理流程撤销或替换已暴露的凭据和权限。
- 从经过验证的制品恢复软件和配置。
- 确认对等节点成员关系、共识健康状况、公共路由、监控和应用读取均正常。只有这些检查全部通过后才能恢复写入。
- 记录根本原因,并更新控制措施、自动化和演练。
WARNING
对不可逆的账本操作应遵循预先审查过的流程,并取得与受影响权限主体和资产相匹配的批准。